דף הבית / מבחן הקידוד שהיה payload: לתקוף מפתחים דרך…
Supply Chain
מבחן הקידוד שהיה payload: לתקוף מפתחים דרך האמון
פרופיל אמיתי, חברה אמיתית, ריפו נקי ב-Bitbucket. שלושים שניות לפני שהריץ, הוא ביקש מ-AI לבדוק את הקוד – ומצא loader מעורפל בתוך controller אחד.
הפוסט הזה הוא הקריאה שלי במחקר שפורסם על ידי David Dodda. הממצאים שלהם; הטענה על המשמעות שלהם היא שלי. שווה לקרוא את המחקר המקורי במלואו.
אני קורא את הסיפור של David Dodda על איך הוא כמעט נדפק מריאיון עבודה מזויף – וזה בול הדוגמה למה שהופך את התקופה שאנחנו חיים בה לכל כך מסוכנת למפתחים.
בחור מנוסה, שמונה שנים בתחום, קיבל פנייה "לגיטימית" ב-LinkedIn: פרופיל אמיתי, חברה אמיתית, אתר, לוגו, אפילו פוסטים על חדשנות בבלוקצ׳יין. הכול נראה מושלם.
הוא מקבל "מבחן קידוד" קצר ב-Bitbucket, רואה קוד נקי, דוקומנטציה מסודרת, הכל נראה כמו עוד מבחן טכני רגיל.
ואז, שלושים שניות לפני שהוא מריץ את האפליקציה, הוא מחליט לבקש מה-AI שלו לבדוק אם יש משהו חשוד בקוד. והבוט מגלה בתוך controller אחד קטע קטן של קוד obfuscated שמוריד payload מרחוק ומריץ אותו עם הרשאות שרת מלאות.
במילים פשוטות – קוד שהיה גונב לו את כל החיים הדיגיטליים: ארנקים, קבצים, סיסמאות, לקוחות. והכי יפה? השרת שהגיש את ה-payload נעלם אחרי 24 שעות. ראיות? אין.
למה זה חשוב
כי זה תוקף שמבין בני אדם, לא רק קוד. הם בונים לגיטימציה: פרופילים אמיתיים, אתר חברה אמיתי, אפילו Calendly לתיאום שיחה. הם יוצרים תחושת דחיפות ("תעשה את המשימה לפני הפגישה"), ובונים סיפור מושלם שגורם לך להוריד את ההגנות שלך בדיוק כשהכי אסור.
וזה מה שמפחיד – לא היה פה שום exploit מתוחכם. לא buffer overflow ולא sandbox escape. זו הייתה מתקפת הנדסה חברתית נגד מפתחים, עם קוד כ-vector.
ולא, זה לא מקרה בודד. אנחנו רואים יותר ויותר מתקפות שמנצלות את האמון של מפתחים:
- חבילות npm שמתחזות לספריות מוכרות
- ריפוזיטוריז מזויפים בגיטהאב
- מבחני קידוד עם payload חבוי
- הרחבות VS Code עם קוד זדוני
הם הבינו שאנחנו, המפתחים, הפכנו ליעד הכי משתלם. אנחנו לא רק מחזיקים מידע – אנחנו כותבים את הקוד שמריץ אותו.
כלל ברזל אחד
לעולם אל תריץ קוד שלא כתבת בעצמך בסביבה נקייה ומבודדת. VM, Docker, container – לא משנה מה, העיקר שזה לא על המחשב האישי שלך. ואם אתה משתמש ב-AI, תשתמש בו נכון: תשאל אותו לבדוק קוד חשוד לפני שאתה מריץ אותו, בדיוק כמו ש-David עשה.
הסיפור הזה נגמר טוב, אבל רק בזכות חשדנות בריאה ורגע אחד של עצירה. ולכן הפוסט הזה הוא לא רק אזהרה – הוא קריאה לחשוב מחדש על מודל האמון של קהילת הפיתוח.
אנחנו רגילים להוריד, להריץ, לבדוק מהר. אבל היום, כל npm install, כל "מבחן טכני" וכל clone קטן יכולים להיות דלת אחורית.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2025-10-30. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Supply Chain
קליק אחד, וכל ריפו פרטי שיש לכם גישה אליו הוא שלהם
לינק, בתוך הכלי שאתם עובדים איתו כל יום. לחיצות מקלדת מדומות מתקינות extension שמושך את ה-OAuth token של GitHub – והטוקן לא…
לקריאהSupply Chain
הפקודה ב-Docker שרצה אצלכם, לא אצלם
ONBUILD לא רצה אצל מי שכתב אותה. היא רצה אצלכם, ברגע שעשיתם FROM ל-image שלהם – בשקט, בלי שורה אחת ב-Dockerfile שלכם.
לקריאהSupply Chain
Canary credentials: גלאי העשן שאף אחד לא מתקין
credentials מזויפים בתוך ה-pipeline שלא מחוברים לכלום. שום תהליך לגיטימי לא נוגע בהם, אז ברגע שמישהו כן – אתם יודעים שהם נגנבו.
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.